MadridBarcelonainfo@velardevidal.com
Firma Legal & Tax
España · desde 2023
V&V Velarde & VidalLegal & Tax
InicioAnálisisFiscal
Inicio · Recursos · Guias · Fintech y servicios financieros: cómo redactar un NDA eficaz entre empresas
Propiedad intelectual y tecnología

Fintech y servicios financieros: cómo redactar un NDA eficaz entre empresas

Por Inés Castaño, Asociada — Propiedad intelectual, tech y datosActualizado: 2028-08-18

En el sector fintech y los servicios financieros, la información privilegiada circula antes que los contratos. Una demostración de tecnología de pagos, una sesión de diligencia debida (due diligence) con un inversor o una conversación exploratoria con un socio bancario puede revelar en minutos lo que ha costado años construir. Cuando esa información sale sin cobertura jurídica, la oportunidad no solo se pierde: se entrega.

En breve: Un acuerdo de confidencialidad (NDA, por sus siglas en inglés del término non-disclosure agreement) bien estructurado es el primer instrumento de protección del intangible en cualquier operación fintech. La normativa aplicable en España articula la protección del secreto empresarial sobre la base de la legislación mercantil y la Ley de Secretos Empresariales, e impone requisitos concretos de forma y contenido que, si no se cumplen, dejan el acuerdo sin efecto ejecutable. En nuestra experiencia asesorando a empresas del sector, la diferencia entre un NDA útil y uno que no sirve de nada suele radicar en cinco elementos de redacción que abordamos en esta guía.

Por qué el NDA es el primer acto jurídico en cualquier operación fintech

Las empresas fintech crean valor en intangibles. Sus activos no son maquinaria ni terrenos: son algoritmos de scoring crediticio, bases de datos de comportamiento financiero, arquitecturas de open banking, metodologías de cumplimiento regulatorio y relaciones con entidades bancarias. Todo eso puede transferirse en un PDF o en una presentación de ventas.

El error más frecuente que observamos en nuestra práctica es este: la empresa entra en una conversación de partnership o en una ronda de financiación, comparte materiales técnicos y comerciales sensibles, y firma el NDA varios días o semanas después. Para entonces, la información ya ha sido absorbida por la contraparte.

La secuencia correcta es la inversa. El NDA se firma antes de la primera reunión de contenido. No después de la presentación del producto. No al final del proceso de negociación. Antes. Y esto no es solo una preferencia de firma: es la única forma de que el acuerdo cubra toda la información intercambiada.

¿Qué ocurre si se omite este paso? La información compartida sin cobertura contractual puede no calificar como secreto empresarial protegible conforme a la legislación vigente. La jurisprudencia española ha consolidado el criterio de que la empresa debe adoptar medidas razonables para mantener el secreto; la ausencia de un NDA firmado antes del intercambio es, en muchos casos, prueba de que esas medidas no existían.

Marco jurídico aplicable: qué protege realmente a una empresa fintech en España

El secreto empresarial en España se protege a través de la legislación mercantil y, específicamente, de las normas que transponen la Directiva europea sobre secretos comerciales. Para que una información sea protegible como secreto, debe cumplir tres condiciones acumulativas: ser secreta (no de dominio público), tener valor empresarial derivado precisamente de su secreto, y haber sido objeto de medidas razonables para mantenerla reservada.

El NDA es la medida más directa y documentable para acreditar ese tercer requisito. Sin él, un tribunal o un árbitro tendrá dificultades para reconocer que la empresa ha tratado la información como reservada.

Pero el NDA no opera en el vacío. En el entorno fintech confluyen además otros marcos normativos que condicionan lo que se puede o no se puede comprometer en un acuerdo de confidencialidad:

  • La normativa de protección de datos, concretamente el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica de Protección de Datos (LOPDGDD), impone restricciones sobre qué datos personales pueden compartirse y bajo qué condiciones.
  • La regulación financiera sectorial (supervisión del Banco de España, de la Comisión Nacional del Mercado de Valores y de otras autoridades) puede exigir que determinada información sensible solo se comparta con autorización previa o dentro de marcos contractuales específicos.
  • La legislación de competencia prohíbe que un NDA se utilice como vehículo para compartir información comercialmente sensible entre competidores de forma que restrinja la competencia.

En nuestra práctica hemos observado que las empresas fintech suelen ignorar este tercer punto. Un NDA entre dos plataformas de préstamos al consumo que comparten datos sobre tasas de impago o estrategias de precio puede generar problemas ante la Comisión Nacional de los Mercados y la Competencia (CNMC). El acuerdo de confidencialidad, bien redactado, delimita explícitamente qué información se intercambia y con qué finalidad, de forma que no sirva involuntariamente de canal de coordinación anticompetitiva.

¿Qué cláusulas son imprescindibles en un NDA para el sector fintech?

Un NDA genérico descargado de internet puede tener validez formal. Su problema no es la forma: es que no cubre las situaciones específicas del sector financiero digital. Estas son las cláusulas que, en nuestra experiencia, marcan la diferencia entre un acuerdo ejecutable y uno que se queda en papel mojado.

Definición de información confidencial

La cláusula más importante del NDA es también la más descuidada. Una definición vaga ("toda información intercambiada entre las partes") genera disputas sobre si un dato concreto estaba o no cubierto. Una definición excesivamente estrecha ("únicamente los documentos marcados como CONFIDENCIAL") deja fuera la información verbal, las demostraciones de producto y los correos electrónicos informales.

Para una empresa fintech, la definición debe cubrir expresamente: algoritmos y modelos de puntuación o valoración, arquitecturas de sistemas de pago o de open banking, bases de datos de comportamiento de usuarios (siempre con la salvedad de cumplimiento con el RGPD), metodologías de cumplimiento regulatorio, roadmaps de producto, condiciones de relaciones con entidades bancarias o proveedores de infraestructura, y cualquier información relativa a negociaciones en curso.

La definición debe excluir igualmente de forma expresa lo que no es confidencial: información que era pública antes de la firma, información desarrollada de forma independiente por la contraparte (con carga de la prueba invertida), o información recibida legalmente de un tercero.

Finalidad del intercambio

El NDA debe especificar para qué se intercambia la información. Esta cláusula cumple dos funciones. Primera, limita el uso que la contraparte puede hacer de lo que recibe. Segunda, define el perímetro del acuerdo a efectos de la normativa de competencia: si la finalidad es exclusivamente evaluar una posible alianza tecnológica, eso queda consignado y el intercambio de información no puede extenderse a otros ámbitos.

En el entorno fintech, las finalidades más habituales son: evaluación de una integración tecnológica, negociación de un acuerdo de distribución o de un contrato de licencia, proceso de inversión o adquisición, y exploración de una colaboración en el marco de un programa regulatorio (sandbox financiero).

Obligaciones de la parte receptora

La parte que recibe información debe asumir compromisos concretos y operacionales, no solo declaraciones de intención. Las obligaciones estándar incluyen: mantener la información con el mismo nivel de diligencia que usa para su propia información confidencial (con un mínimo razonable establecido), limitar el acceso interno a las personas que lo necesiten estrictamente para la finalidad acordada, no reproducir ni distribuir los materiales sin autorización previa, y notificar de forma inmediata cualquier acceso no autorizado o brecha que pudiera comprometer la información.

Esta última obligación conecta directamente con el régimen de notificación de brechas de seguridad a la Agencia Española de Protección de Datos (AEPD), que fija un plazo de 72 horas para notificar cuando la brecha afecta a datos personales. Un NDA bien redactado establece un plazo de notificación interna entre las partes consistente con esa obligación regulatoria.

Plazo de vigencia y duración de la obligación de confidencialidad

Estos son dos conceptos distintos que con frecuencia se confunden. El plazo de vigencia del NDA es el período durante el cual las partes pueden intercambiar información cubierta por el acuerdo. La duración de la obligación de confidencialidad es el tiempo durante el cual la parte receptora está obligada a mantener el secreto, incluso después de que el NDA haya terminado.

En el sector fintech, los plazos de vigencia del intercambio suelen ser cortos (meses), pero la obligación de confidencialidad debe extenderse más allá. Para información que constituye secreto empresarial en sentido estricto, conviene establecer una duración indefinida o de varios años. Los plazos cortos (un año o menos) dejan la información desprotegida en el período en que todavía tiene valor competitivo.

Remedios y jurisdicción

Un NDA sin cláusula de remedios es un acuerdo de buenas intenciones. La parte divulgadora debe poder reclamar, como mínimo, la cesación inmediata del uso no autorizado, la destrucción o devolución de los materiales, y una indemnización de daños y perjuicios. Para que esto sea ejecutable en España, conviene que el acuerdo designe explícitamente los tribunales competentes o, si las partes lo prefieren, la vía arbitral.

En el marco del RGPD, si la brecha de confidencialidad implica datos personales, las obligaciones regulatorias se superponen a las contractuales. Un NDA bien estructurado anticipa esta dualidad y establece procedimientos de respuesta que cumplen simultáneamente con ambos regímenes.

Decisiones críticas que la dirección debe tomar antes de firmar

Asesoramos con regularidad a equipos directivos de empresas fintech que afrontan negociaciones bajo presión de tiempo. La urgencia es real: los ciclos de inversión tienen ventanas cortas, los grandes bancos o procesadores de pagos imponen sus propios calendarios. Pero precisamente en ese contexto, las decisiones que se omiten generan los problemas más costosos.

Estas son las tres decisiones que la dirección debe haber tomado antes de firmar cualquier NDA:

  1. Inventario de activos confidenciales. ¿Qué información va a compartirse realmente? Si no se ha hecho ese inventario, la definición de información confidencial será genérica e ineficaz. El inventario no necesita ser exhaustivo, pero sí debe cubrir los activos de mayor valor: el algoritmo central del producto, las condiciones comerciales con los proveedores clave, los datos de rendimiento de la cartera o los resultados de los pilotos regulatorios.
  2. Nivel de reciprocidad. ¿El NDA es unilateral (solo la empresa divulga) o bilateral (ambas partes divulgan)? Un NDA bilateral asigna obligaciones simétricas, lo que puede ser conveniente si la relación es de partnership, pero complica la redacción si los activos en juego son de naturaleza muy diferente. En los procesos de inversión, los inversores institucionales suelen resistirse a los NDA bilaterales; negociar ese punto requiere saber de antemano cuál es la posición de la empresa.
  3. Autorización para compartir con asesores y financiadores. La parte receptora necesitará, en muchos casos, compartir la información recibida con sus propios asesores jurídicos, contables o técnicos. El NDA debe preverlo expresamente y establecer que esos terceros quedan vinculados por las mismas obligaciones de confidencialidad. Si esta cláusula no existe, cualquier divulgación a un asesor externo puede considerarse incumplimiento.

¿Ha identificado su empresa cuáles de estos tres puntos están cubiertos en los NDA que habitualmente firma? En nuestra experiencia, la respuesta mayoritaria es que solo el tercero se revisa con cierto cuidado, y los dos primeros se delegan en la plantilla estándar de la contraparte.

Cómo el asesoramiento temprano reduce el coste y el riesgo

El mito más extendido en el sector es este: con tener la marca registrada en España ya está todo protegido. No lo está. El registro de marca cubre el signo distintivo, no el conocimiento técnico, no las relaciones comerciales, no las metodologías de negocio. El alcance del registro, los contratos de licencia y la protección del secreto definen quién controla el intangible. Son tres instrumentos distintos que actúan sobre dimensiones distintas del activo.

Hemos protegido marcas, software y secretos empresariales de compañías tecnológicas e industriales, y la constante es siempre la misma: el coste de estructurar la protección al inicio de una operación es una fracción del coste de litigar o arbitrar después de una filtración.

En el sector fintech, las consecuencias de un NDA deficiente tienen además una dimensión regulatoria que no existe en otros sectores. Si la información filtrada incluye datos de clientes financieros, la empresa puede enfrentarse simultáneamente a una reclamación contractual de su contraparte, a una investigación de la AEPD por incumplimiento del RGPD, y a un requerimiento del supervisor financiero. Gestionar esas tres vías de forma aislada es significativamente más costoso que haberlas anticipado contractualmente.

El asesoramiento temprano permite también calibrar el nivel de exposición antes de entrar en la negociación. Una empresa que ha hecho ese trabajo sabe qué información puede compartir sin riesgo, qué información requiere cobertura contractual reforzada y qué información no debería compartirse en ningún caso, independientemente del NDA.

Puede encontrar más contexto sobre la protección de intangibles tecnológicos en nuestro área de Propiedad intelectual y tecnología, donde abordamos el régimen completo de marcas, patentes, secretos empresariales y contratos de licencia en el entorno digital.

Errores frecuentes en la redacción de NDAs en el entorno fintech

En la práctica de nuestra firma, estos son los errores de redacción que aparecen con mayor frecuencia en los NDAs del sector fintech y que generan disputas o dejan la información desprotegida:

Usar plantillas de jurisdicciones extranjeras sin adaptación

Los NDAs redactados bajo el Derecho inglés o norteamericano contienen referencias a remedios, estándares de daños y mecanismos procesales que no son directamente trasladables al Derecho español. Un NDA con cláusula de liquidated damages al estilo anglosajón puede resultar inaplicable ante un tribunal español. La adaptación no es solo lingüística: es sustantiva.

Omitir la cláusula de no solicitud de empleados

En el sector fintech, el conocimiento técnico reside frecuentemente en personas concretas. Un NDA que cubre la información pero no incluye una cláusula de no solicitud de empleados clave (non-solicitation) permite a la contraparte intentar contratar a los ingenieros o analistas que son portadores de ese conocimiento. Esta cláusula de no solicitud es jurídicamente distinta de una cláusula de no competencia (non-compete) y tiene un régimen de validez diferente en el Derecho laboral español.

No prever el régimen de la información derivada

En las colaboraciones tecnológicas, la información que recibe la contraparte puede utilizarse para generar información derivada: análisis, modelos entrenados, conclusiones técnicas. Si el NDA no cubre expresamente la información derivada, la parte receptora puede argumentar que sus propios desarrollos posteriores no están afectados por la obligación de confidencialidad. Este punto es especialmente relevante cuando se comparten datos de entrenamiento de modelos de inteligencia artificial o algoritmos de scoring.

Confiar en el NDA para todo

El NDA no sustituye al registro de marca ante la Oficina Española de Patentes y Marcas (OEPM) ni a la protección de marca en la Unión Europea ante la Oficina de Propiedad Intelectual de la Unión Europea (EUIPO). Tampoco sustituye a un contrato de licencia bien estructurado cuando el objeto de la relación es el uso de tecnología propia. Son instrumentos complementarios. Una empresa que depende exclusivamente del NDA para proteger su intangible está infraprotegida.

Si su empresa está evaluando una alianza tecnológica o un proceso de inversión, nuestro análisis sobre el enfoque de la diligencia debida en operaciones industriales y tecnológicas, disponible en el dosier sobre due diligence sectorial, ofrece un marco complementario al NDA para la fase de evaluación.

Checklist de redacción: los elementos que no pueden faltar

Antes de firmar o proponer un NDA en el contexto fintech o de servicios financieros, la dirección jurídica o los asesores externos deben verificar que el documento contiene los siguientes elementos:

  • Definición de información confidencial: completa, con inclusiones y exclusiones expresas; cubre información verbal, visual y digital.
  • Finalidad del intercambio: definida de forma específica, no genérica.
  • Permisos de divulgación interna: lista o descripción de quiénes pueden acceder internamente; extensión a asesores con obligaciones equivalentes.
  • Ausencia de licencia implícita: cláusula que deje claro que el intercambio de información no otorga ningún derecho de uso, licencia ni participación sobre la propiedad intelectual o industrial de la parte divulgadora.
  • Cobertura de información derivada: régimen aplicable a los análisis, modelos o conclusiones generados a partir de la información recibida.
  • Plazo de confidencialidad posterior a la vigencia: suficientemente largo para proteger los activos con mayor vida útil competitiva.
  • Obligaciones de notificación en caso de brecha: consistentes con los plazos regulatorios del RGPD.
  • Cláusula de no solicitud de empleados clave: separada y claramente delimitada en duración y alcance.
  • Remedios ejecutables: cesación, devolución/destrucción de materiales, indemnización de daños.
  • Jurisdicción o mecanismo de resolución de disputas: tribunal competente o cláusula arbitral.
  • Derecho aplicable: Derecho español o, en operaciones transfronterizas, el acordado con cobertura de Derecho comparado.

En operaciones transfronterizas donde la contraparte tiene su sede en otro Estado miembro de la Unión Europea o en una jurisdicción no comunitaria, coordinamos con abogados locales de confianza en la jurisdicción correspondiente para asegurar que el NDA sea ejecutable en ambos foros. Esta coordinación es especialmente relevante cuando el acuerdo debe ser ejecutable simultáneamente en España y en el Reino Unido, en Estados Unidos o en jurisdicciones del Sudeste Asiático, donde los regímenes de secreto empresarial difieren de forma sustancial del marco europeo.

Para una visión más completa de cómo estructurar los acuerdos contractuales en operaciones de transferencia de tecnología, le recomendamos revisar nuestro caso práctico sobre licencia de tecnología entre empresas, donde abordamos la interacción entre el NDA, el contrato de licencia y los derechos de propiedad intelectual subyacentes.

Servicios relacionados

La redacción y negociación de NDAs en el sector fintech se enmarca en una práctica más amplia de protección y explotación de intangibles. En Velarde & Vidal asesoramos también en el registro de marca ante la OEPM y en procesos de marca UE ante la EUIPO, en la estructuración de contratos de licencia de software y de tecnología financiera, y en la implementación de programas de protección del secreto empresarial que complementan la cobertura contractual con políticas internas de gestión de la información. Si su empresa está en proceso de captación de inversión o de integración con un socio bancario, la coordinación de estos tres instrumentos desde el inicio del proceso es la estrategia más eficiente.

Preguntas frecuentes

¿Qué implica cómo redactar un NDA eficaz entre empresas para una empresa?
Redactar un NDA eficaz implica identificar con precisión qué información se protege, bajo qué condiciones se comparte y qué consecuencias jurídicas tiene su uso no autorizado. Para una empresa fintech, esto significa que el acuerdo debe cubrir activos técnicos específicos del sector (algoritmos, datos de comportamiento financiero, arquitecturas de sistema), respetar simultáneamente el marco del RGPD y la normativa financiera, y establecer remedios ejecutables ante los tribunales españoles o mediante arbitraje. Un NDA mal redactado puede dejar sin protección precisamente el activo que la empresa intentaba preservar.
¿Qué plazos y costes conlleva cómo redactar un NDA eficaz entre empresas?
El plazo de redacción y negociación de un NDA bien estructurado para el sector fintech es normalmente de días, no de semanas, cuando las partes tienen claridad sobre el objeto de la operación. El coste del asesoramiento jurídico en esta fase es significativamente inferior al que genera resolver una disputa por filtración de información confidencial, que puede involucrar procedimientos judiciales o arbitrales prolongados, reclamaciones regulatorias ante la AEPD o el supervisor financiero, y daño reputacional difícilmente cuantificable. La variable temporal más crítica es la firma previa al intercambio: cada día que pasa sin NDA firmado es un período de exposición.
¿Qué riesgos hay que evitar en cómo redactar un NDA eficaz entre empresas?
Los riesgos más relevantes son: usar plantillas inadaptadas al Derecho español, no cubrir la información derivada (análisis o modelos generados a partir de lo compartido), fijar plazos de confidencialidad demasiado cortos, omitir la cláusula de no solicitud de empleados clave, y no prever el régimen de notificación de brechas de forma consistente con el RGPD. En el sector fintech existe además el riesgo específico de que el NDA sirva involuntariamente como canal de intercambio de información comercialmente sensible entre competidores, lo que puede generar problemas ante la CNMC.
¿Cuándo conviene contar con asesoramiento en cómo redactar un NDA eficaz entre empresas?
El momento adecuado para contar con asesoramiento jurídico es antes de iniciar cualquier negociación que implique el intercambio de información técnica, comercial o estratégica sensible. Esto incluye: primeras conversaciones con inversores, exploraciones de partnership con entidades bancarias o procesadores de pagos, negociaciones de integración tecnológica y participación en programas regulatorios tipo sandbox. Esperar a que la negociación esté avanzada para revisar el NDA reduce el margen de negociación y puede dejar períodos de intercambio previo sin cobertura contractual. Si evalúa opciones sobre cómo estructurar la protección de sus intangibles, le ayudamos a analizar la vía adecuada: escriba a info@velardevidal.com.

Hablemos de su caso

Para una primera valoración, escríbanos a info@velardevidal.com.

Plantear mi caso

Este contenido es informativo y no constituye asesoramiento jurídico. Para un análisis de su situación, contacte con info@velardevidal.com.